Vertraute Repositorys werden zur Falle Acht Sicherheitslücken in populären KI-Coding-Agents entdeckt

Von Melanie Staudacher 5 min Lesedauer

Manifold hat acht Sicherheitslücken in sieben KI-Coding-Agents wie Claude Code und Goose gefunden. Manipulierte Repositorys können zur un­be­fugten Codeausführung führen, vier Befunde waren bei Veröffentlichung noch ungepatcht.

Manipulierte Git-Konfigurationen in sieben beliebten KI-Coding-Agents ermöglichen unbefugte Codeausführung mit Entwickler-Rechten.(Bild: ©  Arnab Dey - stock.adobe.com / KI-generiert)
Manipulierte Git-Konfigurationen in sieben beliebten KI-Coding-Agents ermöglichen unbefugte Codeausführung mit Entwickler-Rechten.
(Bild: © Arnab Dey - stock.adobe.com / KI-generiert)

Manifold Security, Anbieter einer Plattform zur Erkennung und Abwehr von Bedrohungen durch autonome KI-Agenten, meldet, acht Sicherheitsbefunde in sieben KI-Coding-Agents gefunden zu haben und bezeichnet die Angriffstechnik als „GitSpawn“. Betroffen seien Claude Code, Goose, Qwen Code, Grok Build, Hermes Agent, OpenAI Codex und Cursor. Vier der acht Befunde waren laut Manifold am 1. September 2026 noch ungepatcht. Hinweise auf eine aktive Ausnutzung nennt der Bericht nicht.

Manifold habe bei mehreren untersuchten KI-Coding-Agents beobachtet, dass diese beim Öffnen eines Projektordners automatisch Git-Befehle zum Erfassen von Kontextinformationen ausführen würden, etwa „git status“ oder „git diff“. Bei einigen Produkten geschehe dies bereits, bevor Nutzer eine Eingabe machen oder die Sicherheitsabfrage zur Vertrauenswürdigkeit des Projektordners bestätigen würden.

Betroffen sind weit verbreitete Werkzeuge: Claude Code kommt nach Angaben von Manifold auf mehr als 77 Millionen npm-Downloads pro Monat. Auf GitHub kommen Hermes, Claude Code, Goose, Qwen Code und Grok Build zusammen auf annähernd eine halbe Million Sterne. Die Forscher betonen zudem, die Schwachstellenklasse auch in weiteren, im Bericht nicht namentlich genannten Agents gefunden zu haben.

Git-Konfiguration startet externe Programme

Die Sicherheitslücken liegen Manifold nach nicht in den KI-Modellen, sondern im Umgang der Agents mit Git-Konfigurationen eines geöffneten Repositorys. Bestimmte Einstellungen in der Datei „.git/config“ könnten Git veranlassen, externe Programme auszuführen. Eine davon sei „core.fsmonitor“. Die Funktion soll bei großen Repositories Änderungen im Dateisystem effizienter erfassen und kann dafür ein Hilfsprogramm starten.

Führt ein Coding-Agent einen Git-Befehl aus, der den Index aktualisiert, ohne die Konfiguration des Repositorys zu bereinigen, könne ein darin hinterlegter Befehl mit den Rechten des angemeldeten Entwicklers ausgeführt werden. Der Vorgang findet laut Manifold außerhalb der Sandbox und ohne Freigabeabfrage statt. Dadurch könnten auf dem System gespeicherte Quellcodes, SSH-Schlüssel, Zugangstoken oder Cloud-Anmeldedaten offengelegt werden.

Für den Angriff müsse ein Repository mitsamt seinem „.git“-Verzeichnis als Dateien auf das Zielsystem gelangen, etwa in einem ZIP-Archiv, über ein synchronisiertes Verzeichnis, einen geteilten Datenträger oder einen USB-Stick. Ein gewöhnliches Klonen, Abrufen oder Aktualisieren eines Repositorys über Git reicht laut Manifold dagegen nicht aus.

Sechs Befunde in fünf Agents dokumentiert

Manifold beschreibt im Detail sechs Befunde in fünf Coding-Agents. Für Goose liegt mit EUVD-2026-55653 / CVE-2026-72718 (CVSS-Score 7.0, EPSS-Score* 0.13) eine öffentliche Kennung vor. Bei Goose Review habe der Agent Git zur Erstellung eines Diffs ausgeführt, ohne die Konfiguration des Repositorys ausreichend einzuschränken. Dadurch habe ein präpariertes Repository Code ausgeführt. Betroffen war Version 1.41.0, die Manifold am 13. Juli meldete; Version 1.44.0 behebt die Schwachstelle.

Bei Claude Code habe Manifold zwei Varianten gefunden. Die erste nutze „core.fsmonitor“ beim automatischen Aufruf von „git status“ zum Start des Agents. Sie sei in Version 2.1.193 nachweisbar gewesen und bis Version 2.1.196 behoben worden. Eine offizielle CVE- oder EUVD-ID gibt es noch nicht. Eine weitere Sicherheitslücke im Befehl „claude ultrareview“, gemeldet am 15. Juli auf Version 2.1.210, sei am 1. September in Version 2.1.252 noch ungepatcht gewesen. Den dafür missbrauchten Git-Konfigurationsschlüssel nennt Manifold wegen des weiterhin offenen Befunds nicht.

Für Hermes Agent wurde die Kennung CVE-2026-71963 (CVSS-Score 8.8) vergeben, eine EUVD-ID gibt es noch nicht. Das Problem ist, dass Hermes die Git-Konfiguration beim Sammeln von Repository-Informationen unverändert übernimmt. Manifold bestätigte den Fehler am 19. Juli in Version 0.18.2, meldete ihn am 20. Juli und habe ihn am 1. September in Version 0.21.0 erneut gefunden. Nach Angaben der Forscher blieb der Befund trotz sechs Kontaktversuchen über fünf Kanäle ungepatcht.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Auch Qwen Code und Grok Build seien zum Veröffentlichungszeitpunkt ungepatcht gewesen. Qwen Code führe beim Start „git status“ aus. Betroffen war zunächst Version 0.19.6, am 1. September bestätigte Manifold den Befund erneut in Version 0.22.3. Alibaba habe die Meldung vom 7. Juli über sein Security Response Center angenommen. Grok Build sei ursprünglich in Version 0.2.93 verwundbar gewesen und am 1. September in Version 1.0.13 weiterhin anfällig. Der Payload werde dort bereits beim ersten Tastendruck ausgeführt, noch bevor eine Nachricht abgeschickt wird. Die ursprüngliche Meldung eines anderen Forschers vom 1. Juli sei bei xAI zunächst als rein informativ eingestuft worden. Manifolds eigener Report vom 14. Juli wurde als Duplikat davon geschlossen.

OpenAI Codex und Cursor seien ebenfalls betroffen gewesen, wurden laut Manifold jedoch bereits vor der Veröffentlichung korrigiert. Beide Meldungen seien als Duplikate früher eingereichter Reports geschlossen worden. Details zu diesen Varianten veröffentlichten die Forscher nicht.

Vier Befunde weiterhin ungepatcht

Manifold zufolge wurden sämtliche Befunde zunächst vertraulich an die jeweiligen Anbieter gemeldet. Bei Veröffentlichung seien die Varianten in Qwen Code, Grok Build, Hermes Agent und Claude Code Ultrareview weiterhin nicht behoben gewesen. Ob Angreifer sie bereits vor der Veröffentlichung eingesetzt haben, ist nicht bekannt.

Bemerkenswert ist, dass fünf der eingereichten Meldungen als Duplikate von Befunden geschlossen wurden, die andere Forscher unabhängig voneinander bereits eingereicht hatten, einer davon am selben Tag wie Manifolds Report. Das Problem werde also von mehreren Seiten gleichzeitig entdeckt.

Entwickler sollten Repositorys aus nicht vertrauenswürdigen Quellen nicht direkt mit KI-Coding-Agents öffnen. Insbesondere bei Projekten, die als ZIP-Datei, über Dateiablagen oder auf Wechselmedien übertragen werden, sollte vor dem Öffnen die Datei „.git/config“ kontrolliert werden. Laut Manifold kann jede Einstellung, die ein Programm benennt, dieses ausführen.

Hersteller von KI-Coding-Agents sollten Git-Konfigurationen bei automatischen Hintergrundaufrufen bereinigen. Manifold nennt als konkretes Beispiel den Aufruf „git -c core.fsmonitor=false status“, mit dem sich die Funktion für solche Hintergrundaufrufe gezielt deaktivieren lässt. Unternehmen sollten zudem ihre eingesetzten Agent-Versionen inventarisieren und bei Goose sowie Claude Code verfügbare Updates einspielen. Für die noch ungepatchten Produkte sollten Entwickler nur geprüfte Repositorys verwenden und den Einsatz der Agents für fremde Projektordner vorübergehend einschränken.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50946121)